Como Configurar o Firewall do Cloudflare
O Cloudflare WAF (Web Application Firewall) filtra tráfego malicioso antes de chegar ao seu servidor. Actua como uma barreira entre a Internet e o seu site, bloqueando ataques conhecidos, bots maliciosos e tráfego suspeito. O plano gratuito inclui regras de firewall básicas que são surpreendentemente eficazes.
Regras geridas (Managed Rules)
O Cloudflare mantém conjuntos de regras actualizados automaticamente que bloqueiam ataques conhecidos — SQL injection, XSS (Cross-Site Scripting), RFI (Remote File Inclusion) e outros. No plano gratuito, um subconjunto destas regras está activo por defeito. Verifique em Security → WAF → Managed Rules que estão activadas.
Regras personalizadas (Custom Rules)
No plano gratuito, pode criar até 5 regras personalizadas em Security → WAF → Custom Rules. Exemplos úteis:
Bloquear acesso ao wp-admin por país: se só acede ao admin a partir de Portugal, bloqueie o acesso de outros países. Regra: URI contains “/wp-admin” AND Country not equals Portugal → Block.
Bloquear bots por user agent: bloquear user agents conhecidos de scrapers ou bots maliciosos.
Rate limiting: limitar pedidos por minuto de um IP individual para prevenir ataques de força bruta e DDoS de camada 7.
Bot Fight Mode
Em Security → Bots, active o “Bot Fight Mode”. Desafia automaticamente bots suspeitos com CAPTCHAs ou JavaScript challenges. Reduz significativamente o tráfego de bots maliciosos sem afectar utilizadores reais.
Under Attack Mode
Se está sob ataque activo, active o “Under Attack Mode” em Overview → Quick Actions. Adiciona uma página intersticial de 5 segundos que verifica cada visitante com JavaScript challenges. Bloqueia a maioria dos ataques DDoS de camada 7. Desactive quando o ataque terminar para não afectar a experiência dos utilizadores.
Security Level
Em Security → Settings, ajuste o Security Level. “Medium” é o padrão e adequado para a maioria dos sites. “High” é mais agressivo — pode gerar falsos positivos mas é útil durante períodos de ataque.